Evropské nařízení o kybernetické odolnosti (Cyber Resilience Act, CRA) přináší významnou regulatorní změnu v oblasti kybernetické bezpečnosti široké škály produktů s digitálními prvky – od chytrých zařízení a bezpečnostních kamer přes mobilní aplikace až po některý software. Pro výrobce, dovozce i distributory těchto produktů to znamená nové povinnosti. Přestože většina požadavků podle CRA začne být použitelná až koncem roku 2027, jedny z prvních povinností – hlášení aktivně zneužívaných zranitelností a závažných bezpečnostních incidentů – se uplatní již od 11. září 2026.
Čeho se (ne)týká Cyber Resilience Act?
Nařízení se vztahuje na produkty s digitálními prvky, tedy softwarové nebo hardwarové produkty a jejich řešení pro vzdálené zpracování dat, včetně samostatně uváděných komponent, jejichž určený účel nebo rozumně předvídatelné použití zahrnuje přímé či nepřímé datové připojení k jinému zařízení nebo síti. Povinnosti podle CRA se týkají zejména výrobců, ale v určitém rozsahu také dovozců a distributorů, a to bez ohledu na jejich sídlo. Rozhodující je, zda je produkt uváděn na trh EU. Cílem nařízení je zvýšit kybernetickou bezpečnost produktů s digitálními prvky a nastavit pravidla tak, aby výrobci zohledňovali bezpečnost po celý životní cyklus produktu, včetně fáze návrhu a vývoje.
Do působnosti CRA však nespadá automaticky každý software ani každá digitální služba. Mimo režim CRA budou typicky stát zejména:
- webové aplikace, progresivní webové aplikace nebo webové stránky, které jsou přístupné pouze prostřednictvím webového prohlížeče a samy o sobě nejsou produktem s digitálními prvky,
- software jako služba (SaaS), platforma jako služba (PaaS) a jiná cloudová řešení, pokud nejde o řešení pro vzdálené zpracování dat, které je nedílnou součástí produktu s digitálními prvky,
- open-source a svobodný software vyvíjený mimo obchodní činnost, pokud není komerčně monetizován.
Podobně ani všechny elektronické výrobky nespadají pod CRA. Rozhodující je, zda produkt zpracovává, ukládá nebo přenáší digitální data a má relevantní datové propojení. Mimo působnost CRA tak budou zpravidla jednoduchá zařízení bez takového propojení, například běžné elektronické hračky nebo domácí spotřebiče s firmwarem určeným pouze pro základní funkce.
Hlášení incidentů a zranitelností
Od 11. září 2026 musí výrobci oznamovat aktivně zneužívané zranitelnosti obsažené v produktu s digitálními prvky a závažné incidenty s dopadem na jeho bezpečnost. Oznamovací povinnosti se vztahují i na produkty, které již byly uvedeny na trh. Výrobci podle CRA musí oznamovat zejména:
a) aktivně zneužívané zranitelnosti, tedy zranitelnosti (chyba nebo snížená odolnost), u nichž existují spolehlivé informace nasvědčující tomu, že byly skutečně zneužity ke kybernetickému útoku, a
b) závažné bezpečnostní incidenty, které mají dopad na bezpečnost produktu s digitálními prvky.
V praxi půjde například o situace, kdy se výrobce dozví o aktivním zneužívání firmwaru v síťovém routeru nebo o neoprávněném přístupu do uživatelských účtů v mobilní aplikaci. Naopak chyba produktu, která by teoreticky mohla umožnit kybernetický útok, ale byla zjištěna při testování před uvedením produktu na trh a dosud nebyla aktivně zneužita, se tímto postupem zpravidla oznamovat nemusí.
Výrobci musí každou aktivně zneužívanou zranitelnost a každý závažný bezpečnostní incident, o nichž se dozví, oznámit prostřednictvím jednotné evropské platformy. Oznámení se podává příslušnému týmu CSIRT (Computer Security Incident Response Team) určenému jako koordinátor v členském státě, v němž má výrobce hlavní provozovnu, a současně se zpřístupňuje agentuře ENISA (European Union Agency for Cybersecurity). Pro oznamování platí velmi krátké lhůty, které se počítají od okamžiku, kdy výrobce získá dostatečnou míru jistoty, že jde o oznamovanou zranitelnost nebo incident.
- včasné varování o aktivně zneužívané zranitelnosti nebo závažném incidentu – do 24 hodin,
- podrobnější oznámení o zranitelnosti nebo incidentu – do 72 hodin,
- závěrečná zpráva – do 14 dnů od dostupnosti nápravného nebo zmírňujícího opatření u zranitelností, případně do 1 měsíce od podání oznámení u závažných bezpečnostních incidentů.
CRA výrobcům nestanoví konkrétní způsob, jak se mají o zranitelnosti nebo incidentu dozvědět. Informace mohou získat například od zákazníka, národního úřadu pro kybernetickou bezpečnost, etického hackera, dodavatele komponenty nebo z interního monitoringu. V praxi se přitom produkty s digitálními prvky často skládají z více komponent od různých dodavatelů. Konečná odpovědnost za podání oznámení dopadá na výrobce finálního produktu, a to i v případě, že příčina zranitelnosti leží v komponentě třetí strany. Současně by měl výrobce informovat dodavatele dotčené komponenty, aby mohla být přijata nápravná opatření.
Ke zvýšení kybernetické bezpečnosti produktů s digitálními prvky mohou vedle výrobců přispět také dovozci a distributoři. Jejich povinnosti jsou užší, spočívají však zejména v ověření, že výrobce splnil základní požadavky CRA, že je k produktu připojeno příslušné označení a dokumentace a že v případě zjištěného nesouladu nebudou produkt uvádět nebo dodávat na trh, dokud nebude zjednána náprava.
Vedle komunikace s orgány veřejné moci ukládá CRA výrobcům také povinnost informovat dotčené uživatele produktu, případně všechny uživatele, o zjištěné aktivně zneužívané zranitelnosti nebo závažném bezpečnostním incidentu a poskytnout jim informace o opatřeních, která mohou přijmout ke zmírnění rizik.
Praktická doporučení
Největší praktickou výzvou nebude samotné podání oznámení, ale schopnost včas identifikovat, posoudit a eskalovat událost tak, aby bylo možné dodržet zákonné lhůty. K tomu je nutné mít správně nastavené interní procesy a jasně vymezené:
- kdo odpovídá za vyhodnocení bezpečnostních událostí,
- kdo rozhoduje o tom, zda jde o oznamovanou zranitelnost či incident,
- kdo komunikuje s příslušnými orgány,
- kdo připravuje oznámení,
- kdo informuje zákazníky a obchodní partnery.
Vzhledem k účinnosti oznamovacích povinností proto doporučujeme zejména:
- prověřit, které produkty v portfoliu spadají do působnosti CRA,
- nastavit interní proces identifikace a eskalace bezpečnostních incidentů,
- určit osoby odpovědné za jednotlivé kroky reportingu,
- ověřit, zda smlouvy s dodavateli umožňují včasné předávání informací o zranitelnostech,
- připravit komunikační postupy vůči zákazníkům a uživatelům produktů.
Právě schopnost rychle identifikovat a správně kvalifikovat incident nebo zranitelnost je od září 2026 klíčovou podmínkou souladu s CRA. Nejde přitom pouze o regulatorní formalitu. Nesplnění oznamovacích povinností může vést k významným sankcím – pokutám až do výše 15 milionů eur nebo 2,5 % celosvětového ročního obratu podniku podle toho, která částka je vyšší.